Cómo configurar FlowSpec en los routers Juniper

Visión general: El BGP FlowSpec (Border Gateway Protocol Flow Specification) es una extensión del protocolo BGP que se utiliza para definir reglas de filtrado del tráfico en los routers o, dicho de forma más sencilla, para generar reglas de cortafuegos en los routers a partir de un anuncio BGP. A diferencia del BGP convencional, que realiza el enrutamiento basándose en información de IPv4/IPv6 y prefijos, el BGP FlowSpec permite a los administradores de red especificar criterios más detallados para el enrutamiento de paquetes, incluyendo información de la capa 4 (puertos TCP/UDP) e incluso patrones de paquetes. Para obtener más información sobre BGP Flowspec, consulte nuestro artículo sobre qué es BGP Flowspec a través de este enlace. Operación: BGP FlowSpec funciona añadiendo nuevos tipos de atributos a BGP, lo que permite a los administradores de red especificar reglas de filtrado detalladas. Estas normas pueden incluir criterios como: Se pueden realizar las siguientes acciones con BGP FlowSpec: Cuando estas reglas se propagan a través de la red BGP, los routers pueden utilizar esta información para filtrar o manipular el tráfico de acuerdo con las políticas definidas. Funcionamiento – Más detalles: En el contexto de BGP FlowSpec, las acciones se especifican como parte de las reglas de filtrado. Cada regla de filtrado contiene tres partes principales: Las acciones en BGP FlowSpec se codifican utilizando comunidades BGP. Cada acción se asigna a una comunidad BGP específica: Cuando se crea una regla BGP FlowSpec, se especifican los campos coincidentes, la acción deseada y, opcionalmente, los campos de protocolo. A continuación, esta regla se codifica como una comunidad BGP y se incluye en un mensaje de actualización BGP que se envía a los routers vecinos. Los routers que reciben esta regla aplican las acciones especificadas a los paquetes que cumplen los criterios de coincidencia. Tenga en cuenta que las comunidades BGP específicas para cada acción pueden variar en función de la implementación de BGP FlowSpec en su equipo de red. Le recomiendo que consulte la documentación de su equipo para obtener información detallada sobre las comunidades BGP asociadas a cada acción en BGP FlowSpec. Casos prácticos: 1. **Mitigación de ataques DDoS: BGP FlowSpec puede utilizarse para bloquear o redirigir tráfico malicioso durante ataques de denegación de servicio distribuidos (DDoS). Se pueden aplicar reglas precisas para filtrar el tráfico no deseado y mantener los servicios en línea. 2. **Políticas de calidad de servicio (QoS): Los administradores de red pueden utilizar BGP FlowSpec para garantizar la calidad del servicio priorizando determinados tipos de tráfico en función de puertos o protocolos específicos. 3. **Aplicación de políticas de seguridad**: BGP FlowSpec puede utilizarse para aplicar políticas de seguridad granulares, bloqueando el tráfico asociado a malware o actividades sospechosas. Ejemplos de configuración: La configuración de BGP FlowSpec puede variar en función del equipo de red utilizado. Este ejemplo explora cómo diseñar una solución de mitigación DDoS en la que un proveedor de servicios permite a sus clientes anunciar rutas BGP FlowSpec para él. También analiza algunas de las mejores prácticas que deben tenerse en cuenta antes de implementar este tipo de solución y, por último, algunos de los comandos de Junos disponibles para ayudarle a comprobar que su solución Flow-spec funciona correctamente. Escenario topológico del ejemplo: Empecemos por ver cómo se configurará nuestra solución: Como podemos observar en la topología anterior, existe «BORDA», un equipo de Juniper que actúa como enrutador BGP de la red, y «Made4Flow», el software que analizará los flujos, generará reglas de BGP FlowSpec de forma dinámica y las anunciará a través de BGP al enrutador BGP denominado «BORDA». En este escenario, el ejemplo de ataque es un ataque de amplificación DNS. Esto significa que la red está recibiendo un gran volumen de paquetes UDP puerto 53 que en realidad no necesita para que el ISP funcione con normalidad. El ataque llena el circuito entre el ISP y los operadores y deja la red inoperativa. Cuando el atacante decide lanzar el ataque, el ISP puede utilizar Made4Flow para generar una ruta BGP FlowSpec exclusiva para paquetes UDP del puerto 53 y anunciarla al enrutador BGP de borde, el cual puede convertir dicha ruta en un filtro de cortafuegos en sus interfaces de comunicación con los operadores. Y entonces esto bloquea los paquetes de amplificación DNS en el borde de la red del ISP y también en el operador (si el operador soporta sesiones FlowSpec), pero permite que el tráfico legítimo siga llegando. En primer lugar, vamos a analizar la configuración de la sesión BGP FlowSpec en el router BGP BORDA con Made4Flow, suponiendo que el router ya está configurado para el enrutamiento unicast BGP normal (sesión BGP normal para anunciar rutas Blackhole o Mitigation/Scrubbing Center). Para configurar una sesión BGP FlowSpec en dispositivos Juniper, utilizamos los siguientes comandos: Buenas prácticas: Existen buenas prácticas para proteger esta solución. Tanto las rutas BGP FlowSpec como los filtros de cortafuegos resultantes que crean son recursos finitos en el router. Por lo tanto, el enrutador BGP BORDA puede filtrar las rutas entrantes para garantizar que no reciba un número excesivo de rutas ni rutas erróneas. Límite del prefijo: Así que lo primero que hay que hacer es establecer un límite de prefijos para las rutas BGP FlowSpec. Podría simplemente establecer un único límite de prefijo para las rutas inet unicast e inet flow; sin embargo, en este ejemplo se definirá un límite independiente para las rutas inet flow. Para que Made4Flow solo pueda enviar diez rutas BGP Flowspec cada vez, vamos a establecer el límite de prefijos en 10 (esta configuración debe ajustarse en función de cada caso concreto): Política de rutas : Lo siguiente que hay que hacer es aplicar una política de rutas entrantes. Esta política limitará el router a recibir prefijos que provengan del propio ISP con prefijos /24 a /32, que son los anunciados por Made4Flow. Añadamos también una Comunidad 64496:86 para que pueda identificar las rutas como rutas BGP FlowSpec. Para el resto de rutas, basta con filtrarlas en función de la asignación de rutas

Cómo configurar FlowSpec en routers Huawei

Visión general: BGP FlowSpec (Border Gateway Protocol Flow Specification) es una extensión del protocolo BGP que se utiliza para definir reglas de filtrado de tráfico en los routers. A diferencia del BGP convencional, que enruta basándose en IPv4/IPv6 e información de prefijos, BGP FlowSpec permite a los administradores de red especificar criterios más granulares para el reenvío de paquetes, incluida información de capa 4 (puertos TCP/UDP) e incluso patrones de paquetes. En términos sencillos, Flowspec permite a los administradores de red crear reglas de cortafuegos de forma dinámica a través de anuncios BGP, pudiendo utilizar criterios de capa 4, como el protocolo y los puertos de aplicación, y aplicar acciones que pueden consistir en descartar el tráfico o simplemente aplicar un control de ancho de banda. Si quiere saber más sobre cómo funciona FlowSpec, consulte este artículo en el que se explica qué es FlowSpec. Operación: BGP FlowSpec funciona añadiendo nuevos tipos de atributos al BGP, lo que permite a los administradores de red especificar reglas de filtrado (o de cortafuegos dinámico) detalladas. Estas reglas pueden incluir criterios como: Se pueden realizar las siguientes acciones con BGP FlowSpec: Cuando estas reglas se propagan a través de la red BGP, los routers pueden utilizar esta información para filtrar o gestionar el tráfico de acuerdo con las políticas definidas. Funcionamiento – Más detalles: En el contexto de BGP FlowSpec, las acciones se especifican como parte de las reglas de filtrado. Cada regla de filtrado contiene tres partes principales: Las acciones en BGP FlowSpec se codifican utilizando comunidades BGP. Cada acción se asigna a una comunidad BGP específica: Cuando se crea una regla BGP FlowSpec, se especifican los campos coincidentes, la acción deseada y, opcionalmente, los campos de protocolo. A continuación, esta regla se codifica como una comunidad BGP y se incluye en un mensaje de actualización BGP que se envía a los routers vecinos. Los routers que reciben esta regla aplican las acciones especificadas a los paquetes que cumplen los criterios de coincidencia. Tenga en cuenta que las comunidades BGP específicas para cada acción pueden variar dependiendo de la implementación de BGP FlowSpec en su router. Le recomiendo que consulte la documentación de su equipo para obtener información detallada sobre las comunidades BGP asociadas a cada acción en BGP FlowSpec. Casos prácticos: BGP FlowSpec puede utilizarse para bloquear o redirigir tráfico malicioso durante ataques de denegación de servicio distribuidos (DDoS). Se pueden aplicar reglas precisas para filtrar el tráfico no deseado y mantener los servicios en línea. Los administradores de red pueden utilizar BGP FlowSpec para garantizar la calidad del servicio priorizando determinados tipos de tráfico en función de puertos o protocolos específicos. BGP FlowSpec puede utilizarse para aplicar políticas de seguridad granulares, bloqueando el tráfico asociado a malware o actividades sospechosas. Ejemplos de configuración: Ahora que ya sabes lo que es FlowSpec y lo que puede hacer, vamos a mostrarte cómo configurar FlowSpec en los routers de Huawei. Esta configuración se aplica a Huawei NE20, Huawei NE40, Huawei NE8000-M4, Huawei NE8000-M8, Huawei NE8000-M12, Huawei NE8000-F1A o cualquier Huawei que utilice el sistema operativo VRP de Huawei. Ejemplo de configuración de la especificación dinámica de flujo BGP: Si se desconocen las características del tráfico de ataques DoS o DDoS, un servidor de análisis de tráfico, como Made4Flow con Anti-DDoS, puede ayudar a implementar la especificación de flujo BGP para garantizar la seguridad de la red. #Requisitos de red: Como se muestra en la Topología de abajo, el Dispositivo A pertenece al AS 100, mientras que el Dispositivo B, el Dispositivo C y el Servidor pertenecen al AS 200. El dispositivo B es una entrada del AS 200. El AS 200 se comunica con el AS 100 a través del dispositivo B. El origen del ataque en el AS 100 puede fluir hacia el AS 200 a través del Dispositivo B, lo que supone una amenaza para el AS 200. En esta situación, configure la especificación dinámica de flujo BGP para garantizar la seguridad de la red. El proceso operativo es el siguiente: Nota: Las interfaces 1 a 3 en este ejemplo representan GE 1/0/0, GE 2/0/0 y GE 3/0/0 respectivamente. El script de configuración es el siguiente: Preparación de datos: Para completar la configuración, necesita los siguientes datos: Procedimiento: Vamos a mostrar los comandos que se utilizan; en nuestro laboratorio estamos utilizando un simulador como PNETLAB/EVE-NG. #Configurael dispositivo B: #Compruebael estado de la conexión peer de la sesión FlowSpec en el dispositivo B, si la sesión tiene el estado «Establecida» la sesión es correcta y funcional. #Compruebalas rutas recibidas vía BGP Flowspec por el dispositivo B: #Compruebe la política de tráfico (regla dinámica del cortafuegos) en cada ruta de BGP Flowspec basándose en el ReIndex que se muestra en la salida anterior: Archivos de configuración de escenarios completos: Archivo de configuración del dispositivo A: Archivo de configuración del dispositivo B: A continuación se muestra otro ejemplo básico de una regla BGP FlowSpec para bloquear el tráfico de un puerto en particular: Validar las rutas BGP Flowspec recibidas: Validar los detalles de la ruta recibida: Para comprobar que las rutas BGP Flowspec son efectivas, puede utilizar los siguientes comandos: Validar estadísticas de ruta: Más comandos para las validaciones: Ejemplo de ruta Flowspec con límite de velocidad: RFC: Para obtener información detallada sobre BGP FlowSpec, consulte las siguientes RFC: Asegúrese de consultar estas RFC para obtener información detallada sobre BGP FlowSpec y sus extensiones. ¿Sabía que ahora Made4Flow cuenta con BGP Flowspec automatizado en sus configuraciones y que puede proteger su red y a sus clientes utilizando esta tecnología? Puede automatizar los anuncios BGP FlowSpec de descarte, limitación de velocidad y con reglas flexibles.

¿Qué es FlowSpec? Cómo utilizar FlowSpec para mitigar los ataques DDoS?

Básicamente, Flowspec es una extensión del protocolo BGP que permite a los enrutadores aplicar reglas, como listas de control de acceso dinámicas o reglas de cortafuegos dinámicas, a tipos específicos de tráfico. Estas reglas pueden basarse en diversos criterios, entre los que se incluyen el origen, el destino, el protocolo, el puerto, etc.

Made4it arises to meet the needs of the market, which has been demanding more and more personalized solutions.